Prižiūrėkite programinę įrangą visą jos naudojimo laiką
BaigtaNustatykite pažeidžiamumų, atnaujinimų, konfigūracijos nuokrypių ir eksploatavimo nutraukimo prioritetus. Sekite priežiūros radinį iki patikrintos produkcinės pataisos.
Leidžia TaigaKaip rašome
Patikrinkite, ar supratotePriklausomybės pataisa sujungta, bet produkcinėje aplinkoje vis dar veikia ankstesnis atvaizdas. Kokia priežiūros būsena?Atlikite užduotį
Ko išmoksite
- Atskirkite įprastą priežiūrą nuo reagavimo į incidentą.
- Nustatykite darbo prioritetą pagal grėsmės pasiekiamumą, išnaudojimą ir poveikį paslaugai.
- Patikrinkite, ar priežiūros pataisa pasiekė veikiančią paslaugą.
Paskirkite už paslaugos priežiūrą atsakingą asmenį
Naudinga programinė įranga keičiasi ir po pirmo išleidimo. Priklausomybės gauna pataisas. Vykdymo aplinkų palaikymas baigiasi. Sertifikatai nustoja galioti. Verslo taisyklės keičiasi. Sąrankos metu suteikta prieiga gali likti ilgiau nei numatyta.
Laikykite paslaugų, atsakingų asmenų, įdiegtų versijų, priklausomybių ir palaikymo datų sąrašą. Įtraukite suplanuotą darbą ir darbą, kurį sukelia naujas radinys. Skirkite pajėgumo abiem. Priežiūros darbų sąrašas be atsakingo asmens neapsaugo paslaugos.
Atskirkite priežiūrą nuo neatidėliotino reagavimo į incidentą. Atskleisti prisijungimo duomenys ar aktyvaus kompromitavimo įrodymai gali reikalauti poveikio ribojimo dar nepasibaigus įprastam kūrimo ciklui. Tokius atvejus perduokite saugumo reagavimo procesui.
Prioritetą nustatykite pagal tikrąją riziką
Sunkumas aprašo galimas pasekmes. Prioritetas taip pat priklauso nuo išnaudojimo, galimybės pasiekti pažeidžiamą kodą, duomenų, esamų kontrolės priemonių ir delsimo kainos. Mažai naudojama vidinė paslauga vis tiek gali turėti svarbių prisijungimo duomenų.
CISA Known Exploited Vulnerabilities katalogas fiksuoja pažeidžiamumus su išnaudojimo įrodymais. Naudokite jį prioritetams nustatyti. Nebuvimas kataloge neįrodo, kad pažeidžiamumas saugus. CISA katalogas.
Apsvarstykite šiuos išgalvotus radinius. Laiko ribos priklauso pavyzdinei organizacijai; tai nėra universalūs terminai.
| Radinys | Žinomos sąlygos | Naudingas pirmas veiksmas |
|---|---|---|
| Priklausomybės pažeidžiamumas | Žinomas išnaudojimas; paveiktas maršrutas viešai pasiekiamas | Eskaluoti, patikrinti grėsmės pasiekiamumą ir suplanuoti neatidėliotiną poveikio mažinimą bei pataisą |
| Į kodo saugyklą įtraukti prisijungimo duomenys | Prisijungimo duomenys vis dar aktyvūs; prieiga prie saugyklos neaiški | Įtraukti saugumo reagavimą; atšaukti ar pakeisti duomenis per patvirtintą procesą |
| Baigiasi vykdymo aplinkos palaikymas | Palaikymas baigiasi po 60 dienų; išbandyto atnaujinimo nėra | Paskirti už atnaujinimą atsakingą asmenį ir suderinamumo testavimo laiką |
| Infrastruktūros nuokrypis | Rankinis pakeitimas atvėrė nenumatytą tinklo kelią | Patvirtinti pakeitimą, apriboti kelią leistinomis kontrolės priemonėmis ir suderinti konfigūraciją |
Neverskite kiekvieno radinio dideliu versijos atnaujinimu automatiškai. Pasirinkite palaikomą pataisą, išnagrinėkite suderinamumą ir patikrinkite svarbų veikimą. Laikinas poveikio mažinimo priemones užrašykite su atsakingu asmeniu ir galiojimo pabaigos sąlyga.
Sekite pataisą iki produkcinės aplinkos
Naudokite atsekamą seką: radinys, sprendimas, pakeitimas, peržiūra, diegimas ir patikrinimas. Užrašykite artefakto identifikatorių, kurį produkcinė aplinka iš tiesų naudoja. Po pakeitimo iš naujo nuskenuokite susijusį artefaktą ar aplinką.
Išgalvoto pažeidžiamo PDF paketo atnaujinimą komanda sujungia 10:00. Produkcinėje aplinkoje 11:00 vis dar veikia vakarykštis atvaizdas. Kodo saugyklos pataisa užbaigta. Produkcinė pataisa neužbaigta.
Po diegimo patikrinkite ir paketo versiją, ir PDF generavimą. Pažeidžiamumų skenavimas negali įrodyti, kad eksportas vis dar veikia. Funkcinis testas negali įrodyti, kad pažeidžiamas komponentas pašalintas.
NIST SSDF apima nuolatinį pažeidžiamumų nustatymą ir reagavimą. Taikykite šią praktiką per visą gyvavimo ciklą, įskaitant programinę įrangą, kuriai retai prašoma naujų funkcijų. NIST SSDF.
Naudokite automatizavimą su matomomis ribomis
Taiga Maintaining skenuoja susietas kodo saugyklas ir gali paversti radinius taisymo iniciatyvomis. Patikrinkite naujausią sėkmingą skenavimą, paveiktą versiją ir gautą pakeitimą. Kodo saugyklos skenavimas neįrodo, ar pažeidžiamas kodas pasiekiamas produkcinėje aplinkoje. Maintaining.
Automatizavimas gali sumažinti kartojamą darbą, bet paslaugai vis tiek reikia atsakomybės už diegimą ir patikrinimo. Aiškiai išlaikykite išleidimo sprendimus, avarinę prieigą ir išimčių galiojimo pabaigą.
Priežiūra taip pat apima eksploatavimo nutraukimą. Nenaudojamus maršrutus, prisijungimo duomenis, integracijas ir infrastruktūrą pašalinkite kontroliuojamu procesu. Prieš trindami patikrinkite saugojimo reikalavimus ir priklausomas paslaugas. Nutraukite veikiančios paslaugos eksploatavimą ir paskirkite likusias saugojimo ar audito pareigas.
Kita pamoka išsamiai aptaria nuolatinį pažeidžiamumų skenavimą ir taisymą.
Atlikite užduotį
Naudokite keturis šios pamokos išgalvotus radinius. Kiekvienam paskirkite atsakingą asmenį, pirmą veiksmą, patikrinimo būdą ir peržiūros laiką. Paaiškinkite, koks naujas stebėjimas pakeistų jūsų prioritetą.
Atsisiųsti užduoties lapą (Markdown)Atšaukus šį pasirinkimą ištrinama visa šioje naršyklėje išsaugota pažanga.
Pažanga lieka šioje naršyklėje. Be paskyros ir stebėjimo.
Šaltiniai ir papildoma literatūra
- NIST: Secure Software Development Framework ↗
- CISA: Known Exploited Vulnerabilities Catalog ↗
- Taiga docs: Maintaining ↗